Pillar Security 披露 Dolt MCP 未认证工具执行漏洞,0.3.7 版本修复
Lose Control Flow: Unauthenticated Tool Execution in Dolt MCP
AI 导读
Pillar Security 发现 DoltHub 远程 Dolt MCP 服务器存在认证绕过漏洞,影响 0.3.1 至 0.3.6 版本,已在 0.3.7 修复。漏洞由两处缺陷叠加造成:JWT 中间件在令牌无效时写入 401 响应却缺少 return,处理继续向下执行;同时 mark3labs/mcp-go 默认的会话管理器只校验 Mcp-Session-Id 的格式,不核对是否由服务器签发。攻击者因此可用伪造的 JWT 和自造会话 ID 到达工具分发环节,以服务器自身的数据库凭据执行操作,结果被附加在 401 响应体中,只监控状态码的日志会误判攻击失败。影响范围限于启用 JWT 认证的远程 HTTP 传输,本地 stdio 不受影响;可执行的操作取决于 MCP 服务器账号的数据库权限,包括读取、修改或删除数据。
推荐理由
披露 Dolt MCP 认证绕过漏洞的完整链路与修复版本,部署 MCP 服务的团队可据此检查认证失败后是否仍会执行工具。